DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 20/09/2026

πŸ€– Auto-generated daily threat intelligence digest β€” September 20, 2026

πŸ“‘ Resumen diario de threat intelligence β€” 20 de septiembre de 2026
Fuentes: BleepingComputer, Group-IB, SANS ISC, The Hacker News

"Hoy en dΓ­a, la seguridad en la nube se vuelve cada vez mΓ‘s vulnerable a los ataques cibernΓ©ticos, mientras que los cΓ‘rteles de la delincuencia cibernΓ©tica aprovechan las vulnerabilidades en software para extorsionar a las empresas con ransomware. En este resumen diario, exploraremos los ΓΊltimos avances en la inteligencia de amenazas que nos ayudarΓ‘n a mantener nuestra infraestructura segura y protegida."



Vulnerabilidad β€” Nueva vulnerabilidad en el protocolo HTTP: "QUERY" Method.

πŸ” QuΓ© estΓ‘ pasando

  • La IETF ha publicado un nuevo mΓ©todo HTTP llamado "QUERY" en junio de 2026.
  • El mΓ©todo "QUERY" es el primer nuevo verbo HTTP desde la definiciΓ³n de "PATCH" en 2010.
  • El RFC 10008 define el comportamiento de la solicitud "QUERY" en el protocolo HTTP.

⚠️ Por qué importa

La introducciΓ³n de un nuevo mΓ©todo HTTP puede tener implicaciones en la seguridad y la estabilidad del protocolo. La compatibilidad entre clientes y servidores puede verse afectada, lo que podrΓ­a dar lugar a ataques o vulnerabilidades no anticipados. AdemΓ‘s, la falta de soporte o la implementaciΓ³n inadecuada de este nuevo mΓ©todo pueden exponer a los usuarios a riesgos de seguridad.

βš™οΈ CΓ³mo funciona

La solicitud "QUERY" se utiliza para realizar consultas en el servidor sin cambiar el estado del recurso solicitado. El mΓ©todo "QUERY" se envΓ­a en la lΓ­nea de la solicitud HTTP, junto con la URL del recurso y los parΓ‘metros de consulta. Por ejemplo: GET /?query=valor HTTP/1.1 se convertirΓ­a en QUERY /?query=valor HTTP/1.1.

πŸ‘οΈ QuΓ© vigilar

  • Implementaciones inadecuadas o no seguras del mΓ©todo "QUERY".
  • Parches disponibles para los clientes y servidores que implementen el mΓ©todo "QUERY".
  • Revisar las configuraciones de seguridad de los servidores y clientes para asegurarse de que el mΓ©todo "QUERY" no estΓ© habilitado de manera predeterminada.

πŸ”— Fuente consultada: SANS ISC



Cibercrimen β€” HEAVYGRAM: Un backdoor de vigilancia basado en Telegram vinculado a Handala Hack

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado un backdoor llamado HEAVYGRAM, basado en Telegram, que ha sido atribuido con confianza moderada al actor de amenazas vinculado a IrΓ‘n, Handala Hack.
  • HEAVYGRAM ha estado activo desde otoΓ±o de 2023 y ha sido utilizado para vigilar a disidentes iranΓ­es, periodistas y opositores del gobierno.
  • El backdoor permite la ejecuciΓ³n remota de comandos, la extracciΓ³n de datos y la persistencia sobre un servidor de control y comando basado en Telegram.

⚠️ Por qué importa

El uso de HEAVYGRAM por parte de Handala Hack para vigilar a individuos y grupos especΓ­ficos en IrΓ‘n tiene graves implicaciones para la libertad de expresiΓ³n y la privacidad en el paΓ­s. La capacidad de este backdoor para realizar ejecuciones de comandos remotos y extraer datos sin el conocimiento de las vΓ­ctimas aumenta el riesgo de que se utilice para fines de vigilancia y represiΓ³n.

βš™οΈ CΓ³mo funciona

HEAVYGRAM se utiliza como un backdoor para Windows, que se ejecuta como un proceso en segundo plano y se comunica con un servidor de control y comando basado en Telegram. El backdoor permite a los atacantes realizar ejecuciones de comandos remotos, extraer datos del sistema y persistir en el sistema objetivo.

πŸ‘οΈ QuΓ© vigilar

  • IOC: El malware HEAVYGRAM se comunica con un servidor de control y comando basado en Telegram, por lo que es posible que se utilice un dominio de Telegram como punto de conexiΓ³n.
  • Parches: No hay parches disponibles para este backdoor especΓ­fico, pero es recomendable que los usuarios y organizaciones mantengan sus sistemas y aplicaciones actualizados con los ΓΊltimos parches de seguridad.
  • Recomendaciones: Es importante que los usuarios y organizaciones en IrΓ‘n y en otras partes del mundo mantengan una vigilancia activa en sus sistemas y redes, especialmente en lo que respecta a la comunicaciΓ³n con servicios en lΓ­nea como Telegram.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” La evoluciΓ³n de las plataformas de prevenciΓ³n de fraude para bancos y fintechs en 2026

πŸ” QuΓ© estΓ‘ pasando

  • Las principales plataformas de prevenciΓ³n de fraude solo detectan una amenaza una vez que se convierte en una transacciΓ³n.
  • Se compara a las 5 principales plataformas de prevenciΓ³n de fraude para bancos y fintechs en 2026.
  • Las plataformas evaluadas son Group-IB, Feedzai, Sift, DataVisor y Kount.

⚠️ Por qué importa

La evoluciΓ³n de las plataformas de prevenciΓ³n de fraude es crucial para evitar pΓ©rdidas financieras y mantener la confianza de los usuarios. Las organizaciones que no adopten tecnologΓ­as de prevenciΓ³n de fraude avanzadas pueden verse expuestas a riesgos significativos, incluyendo la pΓ©rdida de fondos y daΓ±os a la reputaciΓ³n.

βš™οΈ CΓ³mo funciona

Las plataformas de prevenciΓ³n de fraude utilizan tΓ©cnicas de machine learning y anΓ‘lisis de comportamiento para identificar patrones anormales en las transacciones y detener potenciales ataques de fraude. Algunas plataformas tambiΓ©n utilizan la inteligencia artificial para anticipar y prevenir los ataques, en lugar de solo reaccionar a ellos despuΓ©s de que se han producido.

πŸ‘οΈ QuΓ© vigilar

  • Los indicadores de presencia (IOCs) de ataques de fraude, como direcciones IP sospechosas y patrones de comportamiento anormales.
  • Los parches disponibles para las plataformas de prevenciΓ³n de fraude, como actualizaciones de seguridad y mejoras en el algoritmo de machine learning.
  • Recomendaciones concretas para las organizaciones, como implementar tecnologΓ­as de prevenciΓ³n de fraude avanzadas y entrenar a los empleados en la detecciΓ³n de fraude.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” La economΓ­a del crimen cibernΓ©tico se ha vuelto una industria en pleno apogeo

πŸ” QuΓ© estΓ‘ pasando

  • La investigaciΓ³n muestra que los ataques cibernΓ©ticos han vuelto a ser asequibles, rΓ‘pidos y fΓ‘cilmente disponibles para la contrataciΓ³n.
  • La investigaciΓ³n destaca la evoluciΓ³n de la economΓ­a del crimen cibernΓ©tico, que ahora es una industria en pleno crecimiento.
  • La investigaciΓ³n de Group-IB destaca las nuevas formas de estrategia de defensa que las organizaciones deben adoptar para contrarrestar estos ataques.

⚠️ Por qué importa

El aumento de la disponibilidad y la accesibilidad de los ataques cibernΓ©ticos representa un gran desafΓ­o para las organizaciones, ya que pueden ser objeto de ataques mΓ‘s frecuentes y sofisticados. Esto puede llevar a una disminuciΓ³n de la confianza en la seguridad de los sistemas y una mayor exposiciΓ³n de datos.

βš™οΈ CΓ³mo funciona

La investigaciΓ³n de Group-IB destaca que los ataques cibernΓ©ticos ahora pueden ser comprados y vendidos en el mercado negro, lo que ha vuelto a la seguridad cibernΓ©tica un negocio rentable. Los actores malintencionados pueden ahora acceder a herramientas y servicios de ataque mΓ‘s sofisticados, lo que ha aumentado la complejidad de los ataques y la dificultad de detenerlos.

πŸ‘οΈ QuΓ© vigilar

  • Se deben vigilar las IOCs (Indicators of Compromise) relacionados con la investigaciΓ³n de Group-IB para detectar posibles ataques.
  • Es importante adoptar una estrategia de defensa proactiva que incluya la capacitaciΓ³n de personal, la actualizaciΓ³n de software y la implementaciΓ³n de medidas de seguridad avanzadas.
  • Los parches disponibles para las vulnerabilidades descubiertas en la investigaciΓ³n deben ser aplicados de inmediato para evitar ataques.

πŸ”— Fuente consultada: Group-IB



Cibercrimen β€” Smishing Triad: Un anΓ‘lisis tΓ©cnico en profundidad

πŸ” QuΓ© estΓ‘ pasando

  • Los autores de la Smishing Triad han desarrollado un kit de phishing (JWR) que permite el control en tiempo real de vΓ­ctimas.
  • El kit utiliza comunicaciones de WebSocket cifradas para realizar el robo de credenciales.
  • El proceso de robo de credenciales involucra mΓΊltiples etapas.

⚠️ Por qué importa

La Smishing Triad representa un riesgo significativo para las organizaciones y usuarios, ya que su kit de phishing es capaz de controlar en tiempo real a las vΓ­ctimas y realizar robo de credenciales de manera eficiente. Esto puede llevar a la pΓ©rdida de datos confidenciales y a la compromiso de la seguridad de la informaciΓ³n.

βš™οΈ CΓ³mo funciona

El kit de phishing JWR utiliza una implementaciΓ³n de AES-256-CTR para cifrar las comunicaciones de WebSocket, lo que permite a los autores del ataque realizar el robo de credenciales de manera segura. El proceso de robo de credenciales involucra mΓΊltiples etapas, incluyendo la captura de credenciales, la autenticaciΓ³n y el acceso a los datos de la vΓ­ctima.

πŸ‘οΈ QuΓ© vigilar

  • Indicadores de activaciΓ³n (IOCs): El kit de phishing JWR y la infraestructura de la Smishing Triad.
  • Parches disponibles: N/A
  • Recomendaciones concretas: Actualizar software y aplicaciones, implementar medidas de autenticaciΓ³n y autorizaciΓ³n robustas, y realizar capacitaciΓ³n para los empleados sobre la prevenciΓ³n del phishing y la seguridad en lΓ­nea.

πŸ”— Fuente consultada: Group-IB



Vulnerabilidad β€” Vwork: Weaponizado Software de cΓ³digo abierto como addon para Gigabud

πŸ” QuΓ© estΓ‘ pasando

  • El malware Gigabud explota vulnerabilidades en aplicaciones de cΓ³digo abierto para infectar dispositivos Android.
  • Se utiliza la herramienta Shelter, una clonadora de aplicaciones de cΓ³digo abierto, para crear versiones modificadas de aplicaciones legΓ­timas.
  • La vulnerabilidad se utiliza para instalar el malware Gigabud en dispositivos Android.

⚠️ Por qué importa

La explotaciΓ³n de aplicaciones de cΓ³digo abierto por parte del malware Gigabud representa un riesgo significativo para las instituciones financieras y sus usuarios. El uso de la herramienta Shelter para crear versiones modificadas de aplicaciones legΓ­timas permite al atacante evadir las medidas de seguridad tradicionales y aumentar la probabilidad de Γ©xito en la infecciΓ³n de dispositivos Android. Los defensores deben estar atentos a este tipo de tΓ©cnicas de evasiΓ³n de seguridad para evitar la propagaciΓ³n de este malware.

βš™οΈ CΓ³mo funciona

El malware Gigabud utiliza la herramienta Shelter, una clonadora de aplicaciones de cΓ³digo abierto, para crear versiones modificadas de aplicaciones legΓ­timas. Luego, se aprovechan vulnerabilidades en estas aplicaciones para instalar el malware Gigabud en dispositivos Android. Esto permite al atacante evadir las medidas de seguridad tradicionales y aumentar la probabilidad de Γ©xito en la infecciΓ³n de dispositivos Android.

πŸ‘οΈ QuΓ© vigilar

  • Los defensores deben estar atentos a la presencia de aplicaciones modificadas que no son actualizaciones oficiales de aplicaciones legΓ­timas.
  • Los usuarios deben ser conscientes de la importancia de descargar aplicaciones solo desde fuentes oficiales y evitar la instalaciΓ³n de aplicaciones que no sean actualizaciones oficiales de aplicaciones legΓ­timas.
  • Los parches disponibles para las vulnerabilidades en las aplicaciones de cΓ³digo abierto deben ser instalados de inmediato para evitar la propagaciΓ³n del malware Gigabud.

πŸ”— Fuente consultada: Group-IB



CloudSecurity β€” Ataque a cuentas de OpenAI mediante vulnerabilidades en cadena

πŸ” QuΓ© estΓ‘ pasando

  • Tres investigadores de la firma de seguridad Hacktron utilizaron Anthropic's Claude Opus 5 para identificar y explotar dos vulnerabilidades en cadena.
  • Las vulnerabilidades permitieron a los investigadores acceder a las cuentas de varios empleados de OpenAI en ChatGPT y Codex.
  • Se alcanzΓ³ un repositorio de cΓ³digo interno de OpenAI.

⚠️ Por qué importa

El ataque demostrΓ³ la eficacia de las tΓ©cnicas de investigaciΓ³n de seguridad en la identificaciΓ³n y explotaciΓ³n de vulnerabilidades crΓ­ticas en sistemas complejos. Si bien este fue un caso de investigaciΓ³n, destaca la importancia de la vigilancia y la preparaciΓ³n ante posibles ataques similares.

βš™οΈ CΓ³mo funciona

La cadena de vulnerabilidades comenzΓ³ con un fallo en el software que gestiona el foro de ayuda pΓΊblico de OpenAI. Los investigadores luego identificaron una debilidad en el sistema de login de OpenAI, lo que les permitiΓ³ acceder a las cuentas de los empleados y alcanzar el repositorio de cΓ³digo interno.

πŸ‘οΈ QuΓ© vigilar

  • La importancia de implementar medidas de autenticaciΓ³n y autorizaciΓ³n robustas en sistemas de login crΓ­ticos.
  • La necesidad de realizar pruebas de penetraciΓ³n y evaluaciones de seguridad regulares para identificar y abordar vulnerabilidades en cadena.
  • La posibilidad de que esta tΓ©cnica de investigaciΓ³n sea utilizada para objetivos maliciosos, por lo que la preparaciΓ³n y la vigilancia son fundamentales para prevenir ataques similares.

πŸ”— Fuente consultada: The Hacker News



Vulnerabilidad β€” La carrera del tiempo entre la divulgaciΓ³n de un CVE y la explotaciΓ³n

πŸ” QuΓ© estΓ‘ pasando

  • Se ha publicado un nuevo CVE.
  • Los escΓ‘neres lo han identificado y han asignado un puntaje de gravedad elevado.
  • La brecha entre la divulgaciΓ³n y la explotaciΓ³n se estΓ‘ reduciendo rΓ‘pidamente debido a la tecnologΓ­a de inteligencia artificial (IA) de clase Mythos.

⚠️ Por qué importa

La reducciΓ³n de la brecha entre la divulgaciΓ³n de un CVE y la explotaciΓ³n puede dejar a las organizaciones en una posiciΓ³n vulnerable. Muchos programas de seguridad aΓΊn validan el riesgo en ciclos semanales o cuatrimestrales, lo que significa que pueden ser incapaces de responder rΓ‘pidamente a una amenaza emergente.

βš™οΈ CΓ³mo funciona

La tecnologΓ­a de IA de clase Mythos estΓ‘ acelerando la compresiΓ³n del tiempo entre la divulgaciΓ³n de un CVE y la explotaciΓ³n. Esto significa que los atacantes pueden encontrar y explotar vulnerabilidades antes de que las organizaciones tengan la oportunidad de responder y mitigar el riesgo.

πŸ‘οΈ QuΓ© vigilar

  • Los indicadores de actividad sospecha (IOCs) relacionados con el nuevo CVE.
  • Los parches y actualizaciones disponibles para remediar la vulnerabilidad.
  • La importancia de implementar un sistema de respuesta a incidentes (IR) que permita a las organizaciones responder de manera rΓ‘pida y efectiva a amenazas emergentes.

πŸ”— Fuente consultada: The Hacker News



CloudSecurity β€” Falta de visibilidad de identidad en 2026: La base de la seguridad de la identidad

πŸ” QuΓ© estΓ‘ pasando

  • La falta de visibilidad de identidad es un problema comΓΊn en la seguridad de la identidad moderna.
  • Los credenciales robados y mal utilizados son uno de los vectores de acceso inicial mΓ‘s frecuentes en la investigaciΓ³n de incursiones, segΓΊn el Informe Anual de Investigaciones de Incursiones de Datos de Verizon.
  • La complejidad de los entornos de nube y multicloud dificulta aΓΊn mΓ‘s la visibilidad de la identidad.

⚠️ Por qué importa

La falta de visibilidad de la identidad puede permitir a los atacantes acceder a sistemas y datos confidenciales, lo que puede tener graves consecuencias para las organizaciones y los usuarios. La seguridad de la identidad es fundamental para prevenir la pΓ©rdida de credenciales y evitar que se utilicen de manera maliciosa.

βš™οΈ CΓ³mo funciona

La visibilidad de la identidad se refiere a la capacidad de identificar y gestionar las credenciales de los usuarios en tiempo real, en todo el entorno de la nube y la multicloud. Esto es crucial para prevenir la pΓ©rdida de credenciales y evitar que se utilicen de manera maliciosa.

πŸ‘οΈ QuΓ© vigilar

  • Revisa tus sistemas de gestiΓ³n de identidad (IAM) para asegurarte de que tienen la capacidad de proporcionar visibilidad de la identidad en tiempo real.
  • AsegΓΊrate de que tus sistemas de IAM estΓ©n configurados para detectar y responder a credenciales robadas y mal utilizadas.
  • Considera implementar tecnologΓ­as de autenticaciΓ³n avanzadas, como la autenticaciΓ³n multifactor y la autenticaciΓ³n basada en comportamiento, para aumentar la seguridad de la identidad en tu organizaciΓ³n.

πŸ”— Fuente consultada: The Hacker News



Vulnerabilidad β€” SolarWinds Patches ARM Hard-Coded Key Flaw Enabling Unauthenticated RCE

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad de alto nivel en Access Rights Manager (ARM) de SolarWinds.
  • La vulnerabilidad, clasificada como CVE-2026-28326, permite la ejecuciΓ³n de cΓ³digo remoto sin autenticaciΓ³n.
  • Afecta todas las versiones de ARM 2026.2 y versiones anteriores.

⚠️ Por qué importa

La vulnerabilidad de alto nivel en ARM de SolarWinds puede permitir a un atacante acceder a sistemas y datos confidenciales, lo que podrΓ­a tener graves consecuencias para las organizaciones que utilizan esta herramienta. El acceso no autorizado a sistemas y datos puede llevar a la exfiltraciΓ³n de datos, la modificaciΓ³n de configuraciones crΓ­ticas o incluso la toma del control total de la infraestructura.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a un valor de clave codificada en ARM, que permite a un atacante explotar la vulnerabilidad y ejecutar cΓ³digo remoto sin necesidad de autenticaciΓ³n. El atacante podrΓ­a aprovechar esta vulnerabilidad para acceder a sistemas, modificar configuraciones o incluso instalar malware en la infraestructura de la organizaciΓ³n.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la versiΓ³n de ARM instalada y asegurarse de que se ha actualizado a la versiΓ³n 2026.2 o posterior.
  • Aplicar los parches de seguridad proporcionados por SolarWinds.
  • Realizar un anΓ‘lisis de penetraciΓ³n en la infraestructura para identificar y abordar cualquier otra vulnerabilidad similar.

πŸ”— Fuente consultada: The Hacker News



Vulnerabilidad β€” Critical Pre-Auth RCE en la plataforma Orkes Conductor Workflow Exploited en el mundo real

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad crΓ­tica en la plataforma Orkes Conductor Workflow que permite la ejecuciΓ³n de cΓ³digo remoto no autenticado (RCE).
  • La vulnerabilidad, conocida como CVE-2026-58138, tiene un puntaje de vulnerabilidad de 9.8 segΓΊn CVSS v3.1 y 9.3 segΓΊn CVSS v4.
  • La vulnerabilidad estΓ‘ siendo explotada en el mundo real.

⚠️ Por qué importa

Esta vulnerabilidad puede tener un impacto significativo en las organizaciones que utilizan la plataforma Orkes Conductor Workflow, ya que permite la ejecuciΓ³n de cΓ³digo remoto no autenticado. Esto podrΓ­a permitir a un atacante acceder a la infraestructura de la organizaciΓ³n, comprometer datos y realizar otros ataques maliciosos.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a un defecto en la autenticaciΓ³n de la plataforma Orkes Conductor Workflow, que permite a un atacante ejecutar cΓ³digo remoto sin necesidad de autenticaciΓ³n previa. Esto se logra mediante la explotaciΓ³n de un caso de RCE que permite al atacante ejecutar cΓ³digo arbitrario en la plataforma.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Orkes ha lanzado un parche para la vulnerabilidad, disponible en su sitio web.
  • IOCs: La actividad de la vulnerabilidad se ha detectado en el mundo real, por lo que es posible que se vea una actividad sospechosa en la plataforma.
  • Recomendaciones: Las organizaciones que utilizan la plataforma Orkes Conductor Workflow deben actualizar a la versiΓ³n mΓ‘s reciente del software y aplicar el parche disponible para evitar ser vulnerables a esta vulnerabilidad.

πŸ”— Fuente consultada: The Hacker News



Cibercrimen β€” Malicious npm packages evade install-script defenses at runtime

πŸ” QuΓ© estΓ‘ pasando

β€’ Un ataque a la cadena de suministro de npm involucra el paquete 'indexed-btree', donde los actores malintencionados evaden las defensas de instalaciΓ³n mediante scripts ocultando el cΓ³digo malicioso en el comportamiento normal del tiempo de ejecuciΓ³n del paquete en lugar de los scripts de instalaciΓ³n.
β€’ La campaΓ±a de malware de npm sigue en curso, demostrando cΓ³mo los atacantes evaden las defensas de la cadena de suministro.
β€’ Los atacantes explotan la falta de verificaciΓ³n de la configuraciΓ³n del tiempo de ejecuciΓ³n, lo que permite que el cΓ³digo malicioso se ejecute sin ser detectado.

⚠️ Por qué importa

Las organizaciones deben estar preocupadas por este ataque, ya que muestra que los atacantes pueden evadir las defensas de la cadena de suministro mediante tΓ©cnicas creativas y manipulaciΓ³n del comportamiento del tiempo de ejecuciΓ³n. Esto puede resultar en la ejecuciΓ³n de cΓ³digo malicioso en los proyectos que utilizan el paquete 'indexed-btree', lo que puede tener graves consecuencias para la seguridad de la organizaciΓ³n.

βš™οΈ CΓ³mo funciona

Los atacantes aprovechan la falta de verificaciΓ³n de la configuraciΓ³n del tiempo de ejecuciΓ³n del paquete 'indexed-btree', lo que permite que el cΓ³digo malicioso se ejecute sin ser detectado. En lugar de insertar el cΓ³digo malicioso en los scripts de instalaciΓ³n, los atacantes lo insertan en el comportamiento normal del tiempo de ejecuciΓ³n del paquete. Esto permite que el cΓ³digo malicioso se ejecute sin ser detectado por las defensas de instalaciΓ³n.

πŸ‘οΈ QuΓ© vigilar

β€’ Verifica la configuraciΓ³n del tiempo de ejecuciΓ³n de tus paquetes npm: asegΓΊrate de que la configuraciΓ³n del tiempo de ejecuciΓ³n estΓ© verificada y no permita que el cΓ³digo malicioso se ejecute sin ser detectado.
β€’ MantΓ©n tus paquetes npm actualizados: asegΓΊrate de que tus paquetes npm estΓ©n actualizados y no sean vulnerables a este ataque.
β€’ Realiza una auditorΓ­a de seguridad: realiza una auditorΓ­a de seguridad en tus proyectos para detectar cualquier cΓ³digo malicioso que pueda estar ejecutΓ‘ndose sin ser detectado.

πŸ”— Fuente consultada: BleepingComputer



Vulnerabilidad β€” Escape de sandbox de OpenAI Codex

πŸ” QuΓ© estΓ‘ pasando

  • Los investigadores lograron escapar del sandbox de OpenAI Codex de dos maneras.
  • Una de las formas permitiΓ³ ejecutar comandos en la mΓ‘quina del desarrollador desde su modo mΓ‘s restringido.
  • El CVE ID no estΓ‘ disponible en la noticia proporcionada.

⚠️ Por qué importa

La vulnerabilidad en el sandbox de OpenAI Codex representa un riesgo significativo para la seguridad de los desarrolladores y las organizaciones que utilizan la plataforma. Si un atacante logra escapar del sandbox, puede ejecutar comandos en la mΓ‘quina del desarrollador, lo que podrΓ­a llevar a una pΓ©rdida de datos, acceso no autorizado a la red o incluso una toma del control del sistema.

βš™οΈ CΓ³mo funciona

En este caso, los investigadores lograron escapar del sandbox de OpenAI Codex utilizando dos mΓ©todos. Aunque la noticia no proporciona detalles tΓ©cnicos especΓ­ficos, es probable que los investigadores aprovecharon una vulnerabilidad en el cΓ³digo o una configuraciΓ³n insegura en el sandbox para ejecutar comandos en la mΓ‘quina del desarrollador.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: OpenAI ha parcheado ambas vulnerabilidades.
  • IOCs: No se proporcionan IOCs especΓ­ficos en la noticia.
  • Recomendaciones: Los desarrolladores que utilizan la plataforma de OpenAI Codex deben asegurarse de que estΓ©n actualizados con los ΓΊltimos parches de seguridad y estar atentos a cualquier actividad sospechosa en sus sistemas.

πŸ”— Fuente consultada: BleepingComputer



Vulnerabilidad β€” BragJack ataca agentes de asistentes de IA a travΓ©s de extensiones maliciosas

πŸ” QuΓ© estΓ‘ pasando

  • Un ataque de prueba de concepto, BragJack, desarrollado por Gal Weizman de Forever Security, utiliza una extensiΓ³n maliciosa para tomar el control de los asistentes de IA en Chrome, Edge, Opera Neon, Perplexity Comet y Claude en Chrome.
  • El ataque utiliza la tΓ©cnica de "Prompt Forcing" para obligar a los asistentes de IA a realizar acciones no deseadas.
  • El ataque ha recibido dos CVEs y mΓ‘s de $20,000 en recompensas en bounties.

⚠️ Por qué importa

El ataque BragJack es un ejemplo de cΓ³mo los asistentes de IA pueden ser vulnerables a ataques maliciosos, lo que puede tener graves consecuencias para la privacidad y la seguridad de los usuarios. Si un atacante puede tomar el control de un asistente de IA, puede acceder a informaciΓ³n sensible y realizar acciones daΓ±inas.

βš™οΈ CΓ³mo funciona

El ataque BragJack utiliza la tΓ©cnica de "Prompt Forcing" para obligar a los asistentes de IA a realizar acciones no deseadas. La tΓ©cnica consiste en enviar una serie de comandos a los asistentes de IA para que realicen una acciΓ³n especΓ­fica, como descargarse un archivo malicioso o acceder a una cuenta de usuario.

πŸ‘οΈ QuΓ© vigilar

  • Verifica la autenticidad de las extensiones que instales en tu navegador.
  • MantΓ©n actualizadas las extensiones y el navegador para evitar vulnerabilidades conocidas.
  • Considera deshabilitar los asistentes de IA en tu navegador para evitar ataques como BragJack.

πŸ”— Fuente consultada: BleepingComputer



Vulnerabilidad β€” Ataque de WaterPlum infectΓ³ 30,000 dispositivos en todo el mundo

πŸ” QuΓ© estΓ‘ pasando

  • El grupo de hackers norcoreano WaterPlum atacΓ³ al menos 30,000 dispositivos en todo el mundo entre diciembre de 2025 y julio de 2026.
  • Los hackers transfirieron mΓ‘s de $10.7 millones en criptomonedas robadas a Corea del Norte.
  • La advertencia conjunta de las fuerzas del orden alertΓ³ sobre la actividad de WaterPlum.

⚠️ Por qué importa

El ataque de WaterPlum pone de manifiesto la capacidad de los grupos de hackers norcoreanos para realizar operaciones de espionaje y robo a gran escala. La transferencia de fondos a Corea del Norte sugiere que el gobierno norcoreano estΓ‘ involucrado en actividades de ciberdelincuencia.

βš™οΈ CΓ³mo funciona

El ataque se produjo mediante el compromiso de dispositivos, probablemente a travΓ©s de ataques de phishing o vulnerabilidades no actualizadas en el software. Los hackers luego utilizaron herramientas de ciberespionaje para robar criptomonedas de las vΓ­ctimas, que fueron transferidas a cuentas en exchanges en lΓ­nea.

πŸ‘οΈ QuΓ© vigilar

  • IOCs: dispositivos comprometidos, herramientas de ciberespionaje utilizadas, direcciones IP de los servidores de comando y control.
  • Parches disponibles: actualizaciones de seguridad para software, parches de vulnerabilidades en sistemas operativos.
  • Recomendaciones: mantener software y sistemas operativos actualizados, usar herramientas de seguridad para proteger contra ataques de phishing.

πŸ”— Fuente consultada: BleepingComputer

Top comments (0)